Claude Code Security от Anthropic находит более 500 уязвимостей: как реагировать руководителям по безопасности
Компания Anthropic применила свою самую передовую ИИ-модель, Claude Opus 4.6, к промышленным базам данных с открытым исходным кодом и обнаружила множество брешей в безопасности: более 500 уязвимостей высокой степени опасности, которые десятилетиями ускользали от внимания экспертов-рецензентов и миллионов часов фаззинга. Каждый кандидат перед раскрытием информации прошел внутреннюю и внешнюю проверку безопасности.
Спустя пятнадцать дней компания перевела эту технологию в разряд коммерческих продуктов и запустила Claude Code Security.
Директорам по безопасности, в чьем ведении находятся многомиллионные стеки управления уязвимостями, в ходе следующего цикла рассмотрения бюджета стоит ожидать закономерного вопроса от совета директоров. Издание VentureBeat прогнозирует, что эти письма и обсуждения начнутся со слов: «Как нам внедрить сканирование на основе логического рассуждения до того, как этим воспользуются злоумышленники?» Дело в том, что, как показала проверка Anthropic, простое обращение ИИ-модели к открытому коду может быть достаточным для выявления — а в случае со злоумышленниками, и для эксплуатации — изъянов безопасности в рабочем коде.
Сам ответ важнее количественных показателей, и он носит прежде всего структурный характер: как ваши инструменты и процессы распределяют нагрузку между сканерами на основе шаблонов и анализом, основанным на логических рассуждениях. CodeQL и созданные на его базе инструменты сопоставляют код с известными паттернами.
Инструмент Claude Code Security, который компания Anthropic представила 20 февраля в качестве ограниченной исследовательской предварительной версии, анализирует код так же, как это сделал бы специалист по безопасности-человек. Он прослеживает перемещение данных внутри приложения и находит изъяны в бизнес-логике и управлении доступом, которые не покрывает ни один набор правил.
Тема для обсуждения с советом директоров, которую руководители по безопасности должны поднять на этой неделе
Пятьсот недавно обнаруженных уязвимостей нулевого дня — это не столько пугающая статистика, сколько готовое обоснование для пересмотра бюджета на обеспечение безопасности кода.
Возможность логического анализа, которую представляет Claude Code Security, и неизбежные конкурирующие решения должны определять повестку закупок. Статическое тестирование безопасности приложений (SAST) выявляет известные классы уязвимостей. Сканеры на основе рассуждений находят то, что сопоставление с шаблонами изначально не было рассчитано обнаруживать. Важность имеют оба подхода.
Anthropic опубликовала информацию об исследованиях уязвимостей нулевого дня 5 февраля. Спустя пятнадцать дней они выпустили готовый продукт. Несмотря на то, что это та же модель и те же возможности, теперь они доступны клиентам тарифных планов Enterprise и Team.
Что Claude делает такого, чего не мог CodeQL
GitHub годами предлагал сканирование на базе CodeQL через Advanced Security, а в августе 2024 года добавил Copilot Autofix для генерации исправлений для оповещений на базе языковых моделей (LLM). Команды безопасности полагаются на этот инструмент. Однако граница обнаружения ограничена набором правил CodeQL, и всё, что находится за ее пределами, остается невидимым.
Claude Code Security раздвигает эти границы, самостоятельно генерируя и проверяя гипотезы о том, как данные и потоки управления циркулируют в приложении, включая те случаи, которые не описаны ни в одном существующем наборе правил. CodeQL решает задачу, для которой он был создан: анализ потоков данных в рамках предопределенных запросов. Он сообщает, попадают ли скомпрометированные входные данные в опасную функцию.
CodeQL не предназначен для автономного чтения истории коммитов проекта, дедуктивного восстановления неполного патча, отслеживания этой логики в другом файле и последующего сквозного создания работающего эксплойта — доказательства концепции. Claude проделал именно это с GhostScript, OpenSC и CGIF, каждый раз применяя новую стратегию рассуждений.
«Настоящий сдвиг заключается в переходе от сопоставления с шаблонами к генерации гипотез», — отметила в эксклюзивном интервью VentureBeat Мерритт Бэр, директор по информационной безопасности (CSO) в Enkrypt AI, советник в Andesite и AppOmni, а также бывший заместитель CISO в AWS. — «Это качественный скачок в возможностях обнаружения, который требует столь же надежных человеческих и технических средств контроля».
Три доказательства из опубликованной методологии Anthropic показывают, где заканчивается сопоставление с шаблонами и начинается генерация гипотез.
Анализ истории коммитов в разных файлах. GhostScript — широко используемая утилита для обработки файлов PostScript и PDF. Фаззинг ничего не выявил, ручной анализ тоже. Затем Claude проанализировал историю коммитов Git, нашел патч, добавляющий проверку границ стека для обработки шрифтов в gstype1.c, и перевернул логику: если исправление потребовалось там, значит, каждый другой вызов этой функции без исправления оставался уязвимым. В gdevpsfx.c, совершенно другом файле, вызов той же функции не содержал проверки границ, пропатченной в других местах. Claude создал работающий аварийный дамп (PoC-эксплойт). Ни одно правило CodeQL на сегодняшний день не описывает этот баг. С тех пор мейнтейнеры выпустили патч.
Анализ предварительных условий, недоступных фаззерам. OpenSC обрабатывает данные смарт-карт. Стандартные подходы здесь также не сработали, поэтому Claude выполнил поиск по репозиторию на предмет вызовов функций, которые часто подвержены уязвимостям, и нашел место, где несколько операций strcat выполнялись последовательно без проверки длины выходного буфера. Фаззеры редко добирались до этого пути выполнения кода, поскольку на пути стояло слишком много предварительных условий. Claude проанализировал, какие фрагменты кода выглядели подозрительно, сконструировал переполнение буфера и доказал наличие уязвимости.
Краевые случаи (edge cases) на уровне алгоритмов, которые не улавливает ни одна метрика покрытия. CGIF — это библиотека для обработки файлов GIF. Эта уязвимость требовала понимания того, как алгоритм сжатия LZW строит словарь токенов. CGIF предполагала, что сжатые данные всегда будут меньше несжатых, что почти всегда верно. Claude распознал, что если словарь LZW заполняется и инициирует сброс, размер сжатых данных может превысить несжатый размер, переполнив буфер. Даже 100-процентное покрытие ветвлений не обнаружит этого. Ошибка требует определенной последовательности операций, которая активирует краевой случай в самом алгоритме сжатия. Генерация случайных входных данных практически никогда не воспроизводит его. А Claude — смог.
Бэр видит в этой тенденции нечто более масштабное. «Проблема рассуждений заключается не в точности, а в автономности», — сказала она VentureBeat. — «Как только система способна формировать гипотезы и преследовать их, вы переходите от инструмента поиска к чему-то, что может исследовать вашу среду способами, которые сложнее предсказать и ограничить».
Как Anthropic подтвердила более 500 найденных уязвимостей
Anthropic поместила Claude в изолированную виртуальную машину со стандартными утилитами и инструментами анализа уязвимостей. Команда Red Team не давала никаких специализированных инструкций, пользовательских обвязок или специфичных для конкретной задачи подсказок. Только модель и код.
Команда Red Team сосредоточилась на уязвимостях повреждения памяти, поскольку их проще всего подтвердить объективно. Мониторинг сбоев и санитайзеры адресов не оставляют места для споров. Claude отфильтровал собственные результаты, проведя дедупликацию и переприоритизацию до того, как к работе приступили исследователи-люди. Когда количество подтвержденных случаев продолжило расти, Anthropic привлекла внешних специалистов по безопасности для проверки находок и написания патчей.
Каждое исследуемое приложение представляло собой проект с открытым исходным кодом, лежащий в основе корпоративных систем и критической инфраструктуры. Многими из них управляют небольшие команды волонтеров, а не профессионалы в области безопасности. Когда уязвимость годами остается в таком проекте, каждый продукт, использующий его, наследует этот риск.
Anthropic начала работу не с запуска продукта. Оборонительные исследования длились более года. Компания интегрировала Claude в соревновательные мероприятия по кибербезопасности формат CTF (Capture-the-Flag), где модель вошла в топ-3% участников PicoCTF по всему миру, решила 19 из 20 задач в соревновании HackTheBox AI vs Human CTF и заняла 6-е место из 9 команд, защищавших действующие сети от атак человеческой команды Red Team на региональных соревнованиях Western Regional CCDC.
Anthropic также заключила партнерское соглашение с Тихоокеанской северо-западной национальной лабораторией (PNNL) для тестирования Claude на имитационной модели водоочистной станции. Исследователи PNNL подсчитали, что модель завершила эмуляцию действий злоумышленника за три часа. Традиционный процесс занимает несколько недель.
Вопрос двойного назначения, которого не могут избежать лидеры в сфере безопасности
Те же логические рассуждения, которые помогают найти уязвимость, могут помочь злоумышленнику ее использовать. Руководитель Frontier Red Team Логан Грэм прямо заявил об этом в интервью Шэрон Голдман из Fortune. Он рассказал изданию, что теперь модели могут автономно исследовать базы кода и вести расследования быстрее младшего специалиста по безопасности.
Габби Кертис, руководитель отдела коммуникаций Anthropic, в эксклюзивном интервью VentureBeat отметила, что компания создала Claude Code Security, чтобы сделать защитные возможности более доступными, «склонив чашу весов в сторону защитников». Она была не менее прямолинейна относительно возникающих противоречий: «Те же рассуждения, которые помогают Claude находить и исправлять уязвимости, могут помочь злоумышленнику использовать их, поэтому мы подходим к вопросу выпуска продукта взвешенно».
В ходе интервью более чем с 40 директорами по информационной безопасности (CISO) из разных отраслей VentureBeat выяснил, что формальные рамки управления инструментами сканирования на основе рассуждений — скорее исключение, чем правило. Чаще всего респонденты отмечали, что эта область казалась настолько зарождающейся, что многие CISO не ожидали появления подобных возможностей уже в 2026 году.
Вопрос, на который каждый директор по безопасности должен ответить перед развертыванием такого инструмента: если я даю своей команде инструмент, который находит уязвимости нулевого дня с помощью рассуждений, не расширил ли я непреднамеренно свою внутреннюю поверхность атаки?
«Вы не вооружили свою внутреннюю структуру, вы ее обнажили», — заявила Бэр в интервью VentureBeat. — «Эти инструменты могут быть полезны, но они также способны выявлять скрытые риски быстрее и в больших масштабах. Тот же инструмент, который находит уязвимости нулевого дня для защиты, может обнажить пробелы в вашей модели угроз. Имейте в виду, что большинство вторжений происходит не из-за уязвимостей нулевого дня, а из-за неправильных конфигураций».
«Помимо рисков доступа и путей атак, существует риск нарушения прав на интеллектуальную собственность», — добавила она. — «Речь идет не только об эксфильтрации, но и о трансформации. Модели рассуждений способны интериоризировать и заново выражать проприетарные инсайты таким образом, что стирается грань между использованием и утечкой».
Релиз сознательно ограничен. Доступ предоставляется только клиентам тарифных планов Enterprise и Team через ограниченную исследовательскую предварительную версию. Мейнтейнеры проектов с открытым исходным кодом могут подать заявку на бесплатный ускоренный доступ. Полученные данные проходят многоэтапную самопроверку перед тем, как попасть к аналитику, с указанием рейтингов критичности и показателей достоверности. Каждое исправление требует одобрения человека.
Anthropic также встроила механизмы обнаружения прямо в саму модель. В публикации в блоге, подробно описывающей меры предосторожности, компания рассказала о развертывании зондов, которые измеряют активации внутри модели по мере генерации ответов, причем новые специализированные киберзонд-модули предназначены для отслеживания потенциального нецелевого использования. Что касается принудительного контроля, Anthropic расширяет свои возможности реагирования, включая вмешательство в реальном времени, в том числе блокировку трафика, который система классифицирует как вредоносный.
Грэм прямо заявил изданию Axios: модели чрезвычайно хороши в поиске уязвимостей, и он ожидает, что они станут еще лучше. VentureBeat запросила у Anthropic показатели уровня ложноположительных срабатываний до и после самопроверки, количество раскрытых уязвимостей с уже готовыми патчами по сравнению с теми, что находятся в процессе рассмотрения, а также конкретные меры предосторожности, отличающие использование инструмента атакующим от использования защитником. Ведущий исследователь проекта по обнаружению 500 уязвимостей был недоступен, а компания отказалась делиться конкретными механизмами обнаружения злоумышленников, чтобы не дать подсказок киберпреступникам.
«Нападение и защита сближаются по своим возможностям», — подчеркнула Бэр. — «Главным отличительным фактором является надзор. Если вы не можете контролировать и ограничивать использование инструмента, вы создаете дополнительный риск».
Преимущество в скорости по умолчанию не играет на руку защитникам. Оно благоприятствует тому, кто внедряет технологии первым. Директора по безопасности, действующие на опережение, диктуют условия.
Anthropic не одинока. Тенденция повторяется.
Исследователь безопасности Шон Хилан (Sean Heelan) использовал модель OpenAI o3 без каких-либо кастомных инструментов и агентных фреймворков для обнаружения CVE-2025-37899 — ранее неизвестной уязвимости типа «использование после освобождения» (use-after-free) в реализации SMB ядра Linux. Модель проанализировала более 12 000 строк кода и выявила состояние гонки (race condition), которое традиционные инструменты статического анализа неизменно пропускали, поскольку его обнаружение требует понимания взаимодействий параллельных потоков между соединениями.
В то же время стартап в области безопасности ИИ AISLE обнаружил все 12 уязвимостей нулевого дня, заявленных в январском патче безопасности OpenSSL 2026 года, включая редкую находку высокой степени опасности (CVE-2025-15467 — переполнение стекового буфера при синтаксическом анализе сообщений CMS, потенциально эксплуатируемое удаленно без действительных ключевых материалов). Сооснователь и главный научный сотрудник AISLE Станислав Форт сообщил, что ИИ-система его команды ответственна за 13 из 14 общих CVE OpenSSL, назначенных в 2025 году. OpenSSL — одна из наиболее тщательно проверяемых криптографических библиотек на планете. Фаззеры тестируют ее годами. ИИ нашел то, для поиска чего они не были предназначены.
Окно возможностей уже открыто
Эти 500 уязвимостей находятся в проектах с открытым исходным кодом, от которых зависят корпоративные приложения. Anthropic занимается раскрытием информации и созданием патчей, но временной интервал между обнаружением уязвимости и применением этих патчей — это именно та область, в которой сегодня действуют злоумышленники.
Те же улучшения моделей, что лежат в основе Claude Code Security, доступны любому пользователю, имеющему доступ к API.
Если ваша команда оценивает эти возможности, ограниченная исследовательская предварительная версия — подходящее место для начала работы с четко определенными правилами обработки данных, аудитом логирования и заранее согласованными критериями успеха.



